【开放银行特别报导】财金资讯公司带头打造Open API平台,下阶段关键挑战是身份认证

财金资讯公司董事长林国良(摄影/洪政伟)
“财金长期以来都是扮演中立的角色,在金融业界担任后台的共通平台。”这是财金资讯公司董事长给财金的最佳注解。这也是为何台湾推动开放银行(Open Banking)技术面的关键要角,会是由财金公司作为制定三阶段Open API技术与资安共通标准的单位。
由财政部与公营、民营金融机构,共同出资筹设的财金公司,主要的业务是金融机构跨行资讯系统的规划、建置与营运,并提供跨行交易转接与清算服务。林国良提到,财金存在的目的,是让整个资源共享、资讯沟通,透过资讯系统的建置,让金融机构进入门槛较低,避免重复投资的问题。
“财金做得是铺桥盖路的工作,而不是要出来跟市场竞争。”林国良强调,在这次的Open API共通标准制定,财金的理念也是一样。
他进一步指出,本国银行有37家(含中华邮政),金融机构有300多家,若科技业者或新创业者要与这么多金融机构个别串接API,会非常没有效率。所以,财金的角色就浮上台面了,让不同机构可以互相串连在金融领域之中,他说。而金管会赋予财金公司的首要任务就是,订定出Open API技术与资安共通标准。第二个任务是建立起“开放API开发者平台”,让大家透过这平台串接互通。
“总得有人走出第一步,将整个环境带动起来,而财金就是扮演抛砖引玉、活络市场的角色。”林国良表示,财金建立的Open API平台,重点还是要将业者的创意在此落地实现应用。他也相信,一旦激荡出许多新的金融服务,应用科技的金融服务就会多元且蓬勃发展,从银行、科技业、消费者的角度而言,就可以回归市场良性竞争。
身份认证将是第二阶段关键挑战,将配套消费者授权机制
对于开放银行政策三阶段的推动,财金早在今年9月中,就揭露下阶段Open API技术与资安标准完成的时程。第二阶段的“消费者资讯查询”的技术与资安标准制定,财金预计今年12月完成。
而第三阶段“交易面资讯”的自律规范、技术与资安标准订定等配套措施,财金则估计于第二阶段实施后的6个月完成。不过,这是财金在技术面的时程表,林国良表示,要依循业务面的时程,也就是银行公会订定的自律规范,所以下阶段正式上路的时间,仍要依自律规范及技术与资安标准报请主管机关核准的时间点而定。
由于第二阶段是“消费者资讯查询”,林国良认为,银行如何确认是客户本人授权TSP业者,来银行取得资料,这样身份验证环节的设计,将会是第二阶段的关键。客户授权是一段,此外,当银行把客户的资料,交到客户授权的单位后,资料能否被好好保管,以及万一掉资料,责任归属又该如何认定,也都是这阶段待需解决的问题。
他也指出,在第二阶段,随着身份验证环节的设计,消费者授权机制也会有所配套措施。只是说,目前各家银行的授权机制不一,最后会采取统一授权或个别授权?林国良认为,初步倾向个别授权,因为,台湾并没有所谓的数位身份认证或识别中心,可以证明是客户本人,只能依据客户与银行先谈好的授权机制如金融卡、凭证、密码等来确认是客户本人。
此外,对于银行普遍认为,在与TSP业者合作,希望有第三方公正单位代银行稽核TSP业者,同时也免去TSP面对多家银行各自稽核的成本。林国良表示,随着市场的变化,可能会需要有第三方公正单位出现,但不适合由财金来作为TSP认证者,他认为,财金的专业不在稽核,但会扮演好标准制定者的角色。
财金转变IT体质迎Open API,已开始研究新资讯架构与资安布局
在财金建置与营运的“开放API开发者平台”,林国良坦言,因为第一阶段是开放公开资讯查询,主要目的是让新创或新商业模式,能够在此平台验证、发展,所以不会以API使用量为目标。但,到了第二、第三阶段,财金认为得考虑平台如何满足API使用量的问题。
林国良也透露,为了因应Open API与金融区块链函证未来的发展,财金内部目前已经开始研究两大面向。一是,重新检讨财金的资讯架构,包括基础设施与应用系统。比如说,Open API它有较开放的框架,财金的资讯架构就要调整。他也表示,财金不排除采用微服务、容器架构来设计新的资讯架构。二则是,财金要重新思考资安布局,林国良提到,包括如何检视布建新的资安防护及资安联防架构,都是财金的下一步。
他坦言,光开放银行是不够的,得从更大的范畴像是Open Finance,甚至是Open Data的概念发展。他认为,如果要让台湾Open API发展得好,不只银行单面的资讯要拿出来,如何跟产业的资讯结合起来,得有银行的资料,加上市场的资料,才能够创造一加一大于二的产值。文⊙李静宜
